Infostealer-Malware geht über den herkömmlichen Diebstahl von Browser- und Bankzugangsdaten hinaus und nimmt Umgebungen persönlicher KI-Assistenten ins Visier.
Forscher von Hudson Rock haben kürzlich eine aktive Infektion identifiziert, bei der Angreifer die OpenClaw-Konfigurationsdateien eines Opfers exfiltrierten, darunter Authentifizierungstoken, kryptografische Schlüssel und gespeicherte Kontextdaten, die der KI-Agent verwendete.
„Die Malware hat möglicherweise nach üblichen ‚Geheimnissen‘ gesucht, aber durch die Erfassung des gesamten Betriebskontexts des KI-Assistenten des Nutzers zufällig den Hauptgewinn erzielt“, sagten die Forscher.
Der Angriff durch die Exfiltration von OpenClaw-Dateien
Laut der Analyse von Hudson Rock verwendeten die Angreifer kein spezielles Modul, das eigens für OpenClaw entwickelt worden war.
Stattdessen setzte der Infostealer auf eine breit angelegte Routine zur Dateisammlung, wie sie häufig in gewöhnlicher Malware zu finden ist. Diese Routinen durchsuchen infizierte Systeme nach sensiblen Dateiendungen, gespeicherten Zugangsdaten und Verzeichnissen, die mit wertvollen Daten in Verbindung stehen.
In diesem Fall suchte die Malware nach Verzeichnisnamen wie .openclaw und anderen besonders wertvollen Zielen. Dieser allgemeine Suchlauf reichte aus, um den gesamten OpenClaw-Arbeitsbereich des Opfers zu erfassen.
So lief die Infektionskette ab
Die Infektionskette selbst war relativ unkompliziert.
Nach der Ausführung auf dem Rechner des Opfers durchsuchte der Infostealer das lokale Dateisystem nach häufig anvisierten Daten, darunter Konfigurationsdateien und kryptografisches Material.
Als die Malware das OpenClaw-Verzeichnis identifizierte, exfiltrierte sie mehrere kritische Komponenten der Umgebung des KI-Agenten.
Welche Daten aus OpenClaw gestohlen wurden
Zu den gestohlenen Dateien gehörte openclaw.json, die zentrale Konfigurationsdatei des Agenten.
Diese Datei enthält zentrale Betriebsdaten, darunter die E-Mail-Adresse des Nutzers, den Pfad zum Arbeitsbereich und ein hochentropisches gateway.auth.token zur Authentifizierung beim KI-Gateway.
Mit Zugriff auf dieses Token könnte ein Angreifer den Nutzer potenziell bei authentifizierten API-Anfragen imitieren oder versuchen, aus der Ferne auf die lokale OpenClaw-Instanz zuzugreifen, falls Netzwerk-Ports offengelegt sind.
Die Malware extrahierte außerdem device.json, das die öffentlichen und privaten kryptografischen Schlüssel des Geräts speichert (publicKeyPem und privateKeyPem).
Diese Schlüssel werden im OpenClaw-Ökosystem für die sichere Kopplung und das Signieren von Nachrichten verwendet.
Warum die gestohlenen Daten ein Risiko darstellen
Die Offenlegung von privateKeyPem stellt das größte Risiko dar.
Der Besitz des privaten Schlüssels könnte es einem Angreifer ermöglichen, Nachrichten als das Gerät des Opfers zu signieren, dadurch möglicherweise die Verifizierungsmechanismen für „sichere Geräte“ zu umgehen und Zugriff auf verschlüsselte Protokolle oder verbundene Cloud-Dienste zu erlangen.
Im Wesentlichen ermöglicht dies die Imitation auf Geräteebene.
Neben Token und Schlüsseln erlangten die Angreifer kontextbezogene Speicherdateien wie soul.md, AGENTS.md, und MEMORY.md.
Diese Dokumente definieren die Verhaltensparameter des KI-Agenten und speichern angesammelte Kontextdaten, zu denen Aktivitätsprotokolle, interne Notizen, Kalendereinträge und andere Betriebsinformationen gehören können.
Auch wenn es sich dabei nicht um Authentifizierungsartefakte handelt, geben diese Dateien Einblick in die Arbeitsabläufe und den digitalen Fußabdruck des Nutzers und erhöhen damit das Risiko nachgelagerter Angriffe wie Social Engineering oder gezielter Eindringversuche.
Für den Angriff waren weder die Entwicklung eines Exploits noch das Verkoppeln von Schwachstellen erforderlich. Die Malware griff einfach auf ungeschützte lokale Dateien zu und exfiltrierte sie.
Risiken durch KI-Infostealer eindämmen
Da KI-Assistenten in Unternehmensumgebungen immer häufiger eingesetzt werden, sollten Organisationen ihre Konfigurationsdateien und unterstützenden Komponenten als sensible Ressourcen behandeln.
Authentifizierungstoken, kryptografische Schlüssel und gespeicherte Kontextdaten können bei einer Offenlegung Risiken verursachen.
Der Schutz dieser Systeme erfordert einen mehrschichtigen Sicherheitsansatz mit starken Identitätskontrollen, Zugriffsverwaltung, Überwachung und klar definierten Verfahren für die Reaktion auf Sicherheitsvorfälle.
- Verschlüsseln Sie KI-Konfigurationsdateien im Ruhezustand und beseitigen Sie, wo möglich, langlebige lokale Geheimnisse durch den Einsatz einer zentralisierten Geheimnisverwaltung und kurzlebiger Zugangsdaten.
- Authentifizierungstoken und kryptografische Schlüssel regelmäßig rotieren, und verwenden Sie hardwaregestützte Schlüsselspeicher, um die Extraktion privater Schlüssel zu verhindern.
- Beschränken Sie die Erreichbarkeit des KI-Gateways durch Netzwerksegmentierung, Firewall-Kontrollen, Richtlinien für bedingten Zugriff und die Filterung ausgehenden Datenverkehrs, um unbefugte Verbindungen und Exfiltration zu blockieren.
- Implementieren Sie Zugriffskontrollen nach dem Prinzip der geringsten Berechtigung, Application-Allowlisting und die Überwachung der Dateiintegrität, um unbefugten Zugriff auf Verzeichnisse von KI-Arbeitsbereichen einzuschränken und zu erkennen.
- Überwachen Sie auf verhaltensbezogene Anomalien, ungewöhnliche Muster beim Dateizugriff und verdächtige ausgehende Übertragungen mithilfe von EDR, DLP, und einer Baseline für KI-Aktivitäten.
- Segmentieren Sie KI-Workloads von allgemeinen Benutzerumgebungen oder führen Sie sie in einer Sandbox aus , um das Risiko einer Kreuzkontamination durch Phishing oder Infektionen mit gewöhnlicher Malware zu verringern.
- Entwickeln, testen und aktualisieren Sie regelmäßig KI-spezifische Pläne zur Reaktion auf Sicherheitsvorfälle , die Verfahren für die Schlüsselrotation, den Widerruf von Token, die forensische Prüfung von Speicherdateien und die Wiederherstellung kompromittierter KI-Identitäten umfassen.
Durch die Umsetzung dieser Maßnahmen können Organisationen die Wahrscheinlichkeit einer Kompromittierung von KI-Konfigurationen senken und ihre allgemeine Widerstandsfähigkeit gegenüber Bedrohungen durch Infostealer stärken.
KI-Assistenten werden zu einem neuen Ziel für Infostealer
Der Fall OpenClaw zeigt eine allmähliche Verschiebung der Aktivitäten von Angreifern, da KI-Assistenten immer stärker in alltägliche Geschäftsabläufe integriert werden.
Statt auf komplexe Exploits zurückzugreifen, zeigt die Infektion, wie eine einfache Dateiexfiltration Authentifizierungstoken, kryptografische Schlüssel und gespeicherte Kontextdaten offenlegen kann, die an eine KI-Umgebung gebunden sind.
Da KI-Tools in Unternehmen immer breitere Anwendung finden, sollten ihre Konfigurationen mit Kontrollen verwaltet und geschützt werden, die denen für andere sensible Systeme und privilegierte Konten ähneln.
Da Bedrohungen zunehmend auf Identitäten, Zugriff und sensible Konfigurationsdaten abzielen, setzen Organisationen auf Zero-Trust-Lösungen , um die Kontrollen für Nutzer, Geräte und KI zu verschärfen.





